01 Klasifikace incidentů
| Úroveň | Popis | Příklady | Reakce |
|---|---|---|---|
| P4 — Nízká | Malý nebo žádný dopad | Spam kampaň, ztracený USB bez dat | Standardní ticket, L1 podpora |
| P3 — Střední | Omezený dopad | Malware na jedné stanici, podezřelé přihlášení | Eskalace, izolace zařízení |
| P2 — Vysoká | Výrazný dopad | Ransomware na více stanicích, kompromitovaný admin | Aktivace IR plánu, vedení informováno |
| P1 — Kritická | Katastrofální dopad | Plošný ransomware, exfiltrace všech dat | Krizový štáb, NÚKIB hlášení |
02 IR tým — role a odpovědnosti
Incident Manager
Koordinuje odpověď. Jediná osoba s pravomocí dávat příkazy. Udržuje přehled situace.
Technický Lídr
Technická analýza, izolace, eradikace a obnova. Dokumentuje technické kroky.
Komunikátor
Interní a externí komunikace. Koordinace s PR. Kontakt se zákazníky a regulátory.
Právní poradce
Oznamovací povinnosti (GDPR, NIS2). Zachování důkazů. Komunikace s pojišťovnou.
Vedení firmy
Schvalování klíčových rozhodnutí. Komunikace s představenstvem a bankou.
Třetí strany
MSSP/SOC partner, forenzní firma, pojišťovna (cyber insurance), NÚKIB.
03 Prvních 60 minut
Stejně jako v medicíně — prvních 60 minut rozhoduje o rozsahu škod. Každá minuta prodlení dává útočníkovi čas šifrovat data nebo exfiltrovat soubory.
Identifikace a první hlášení
Zaměstnanec nahlásí podezřelý stav IT podpoře. Incident Manager informován. Zahájení záznamu incidentu.
Okamžité posouzení a izolace
Kompromitovaná zařízení odpojit od sítě — ale nevypínat! Vypnutí zničí RAM s cennými důkazy.
Aktivace IR plánu
Kontaktujte celý IR tým. Otevřete War Room. Spusťte hodinový log každého kroku.
Sběr volatile důkazů
RAM dump (Magnet RAM Capture), aktivní síťová spojení, běžící procesy, přihlášení uživatelé.
Rozsah útoku a kontainment
IoC v logách na dalších zařízeních. Segmentujte síť. Zablokujte known-bad IP a domény.
Interní komunikace a rozhodnutí
Vedení informováno. Rozhodnutí o provozu. Právní posouzení. Příprava zákazníkovi komunikace.
04 Zachování důkazů
Vypnutí zničí obsah RAM — šifrovací klíče malwaru, přihlašovací tokeny. Odpojte od sítě, ale ponechte zapnuto.
- RAM dump — Magnet RAM Capture (Windows, zdarma). Uložte na čistý USB flash disk
- Disk image — FTK Imager nebo dd (Linux). Pracujte vždy s kopií, ne s originálem
- Windows Event Logy — Security, System, Application, PowerShell exportovat (.evtx)
- Síťové logy — firewall, SIEM, proxy, DNS za posledních min. 30 dní
- Screenshot — ransomware zpráva nebo chyba před jakoukoliv akcí
- Chain of custody — záznamy kdo se zařízením manipuloval a kdy
05 Komunikační plán
Pokud je firemní e-mail nebo Teams součástí incidentu, komunikujte přes osobní telefony. Útočníci mohou sledovat interní komunikaci.
- Informujte jen ty, kdo nutně potřebují vědět (need-to-know basis)
- Pravidelné aktualizace vedení každých 30–60 minut v akutní fázi
- Zákazníkům: konkrétní info, co se stalo, co jste udělali, jaké kroky doporučujete
- Neurčité "bezpečnostní incident" podrývá důvěru více než upřímnost
06 Specifické typy incidentů
Ransomware
- Izolujte VEŠKERÁ zařízení v segmentu — ransomware se šíří přes SMB, RDP, sdílené složky
- Identifikujte kmen na ID Ransomware (id-ransomware.malwarehunterteam.com) — některé mají dekryptory
- Prověřte odchozí provoz — moderní ransomware nejprve data exfiltruje (double extortion)
- Neplaťte výkupné bez právní konzultace — platba může být problematická z pohledu sankcí
Kompromitovaný uživatelský účet
- Okamžitě zablokujte účet (Azure AD: disable, Google: suspend)
- Odhlaste všechny aktivní relace (Azure: Revoke sessions)
- Zkontrolujte mail forwarding pravidla, vytvoření nových uživatelů
- Prohledejte odeslané e-maily — mohly být rozeslány phishingové zprávy
07 Hlášení incidentů — NÚKIB a GDPR
NÚKIB (NIS2)
Do 24 hodin: předběžné hlášení. Do 72 hodin: podrobná zpráva. Do 1 měsíce: závěrečná zpráva.
GDPR / ÚOOÚ
Do 72 hodin od zjištění porušení osobních údajů notifikovat Úřad pro ochranu osobních údajů.
Subjekty údajů
Při vysokém riziku pro osoby — notifikovat je přímo bez zbytečného odkladu.
Policie ČR
Trestný čin (§ 230 TZ) — podat trestní oznámení. Zachovejte důkazy pro policii.
08 Obnova a post-mortem
- Eradikace hrozby
Odstranění malwaru, zavření backdoors, revokace kompromitovaných přihlašovacích údajů. Nezačínejte obnovu před dokončením eradikace.
- Obnova ze zálohy
Z ověřené čisté zálohy předcházející incidentu. Testujte v izolaci před napojením na produkci.
- Zvýšený monitoring
Min. 30 dní po obnově. Útočníci mohou mít perzistenci, která přežila cleanup.
- Post-mortem analýza (PIR)
Do 2 týdnů: timeline útoku, root cause analysis, co fungovalo a co ne, preventivní opatření.
Cílem PIR je systémové zlepšení, ne potrestání lidí. Kultura bez strachu z přiznání incidentu je mnohem cennější.
Klíčové závěry
- Mějte IR plán připravený ještě před incidentem — v krizi není čas plánovat
- Odpojte od sítě, ale nevypínejte — RAM obsahuje klíčové forenzní důkazy
- NÚKIB: 24 hodin. GDPR/ÚOOÚ: 72 hodin. Opožděné hlášení je samostatný přestupek
- Komunikujte otevřeně — zákazníci odpouštějí incidenty, neodpouštějí zatajování